# Citrix NetScaler : deux failles critiques exploitées, patch immédiat requis

> Citrix confirme l'exploitation active de CVE-2026-88771 et CVE-2026-88772 sur NetScaler ADC et Gateway

- Source : KLYNLABS (https://klynlabs.eu)
- URL : https://klynlabs.eu/articles/citrix-netscaler-cve-2026-88771-88772-failles-critiques-exploitees
- Auteur : Kelvyn
- Publié le : 28 septembre 2026 (2026-09-28T04:49:23.096Z)
- Rubrique : Cybersécurité
- Sujets : Vulnérabilité, Citrix, NetScaler, watchTowr
- Langue : français

Citrix a confirmé le 27 septembre 2026 que deux vulnérabilités critiques de ses appliances NetScaler ADC et NetScaler Gateway, notées 9,5 sur 10 à l'échelle CVSS, sont activement exploitées par des attaquants.

## Que permettent exactement ces deux failles ?

La première, **CVE-2026-88771**, résulte d'une mauvaise validation des entrées et permet l'exécution de commandes arbitraires à distance sans authentification, sur toutes les appliances NetScaler ADC et Gateway, quelle que soit la configuration activée.

La seconde, **CVE-2026-88772**, est un débordement de mémoire qui peut provoquer une exécution de code à distance ou un déni de service. Elle ne concerne que les appliances avec le protocole DTLS activé — un réglage qui est cependant activé par défaut sur les serveurs virtuels VPN, ce qui touche en pratique une large part des déploiements.

Six autres vulnérabilités, notées de 7,0 à 9,3, ont été révélées en même temps, couvrant des scénarios de contrebande de requêtes HTTP, de contournement de politiques de sécurité et de débordements mémoire dans diverses configurations. Citrix ne les mentionne pas comme activement exploitées à ce stade.

## Qui est concerné, et depuis quand ?

Sont vulnérables toutes les versions antérieures à 14.1-73.37 et 13.1-64.23, ainsi que les variantes FIPS correspondantes. Les versions 14.1-73.37, 13.1-64.23 et leurs équivalents FIPS (14.1-FIPS 14.1-73.37 et 13.1-FIPS 13.1-37.279) corrigent les deux failles actives.

L'exploitation a été identifiée par le cabinet de sécurité **watchTowr**, lors d'investigations numériques menées après des compromissions constatées sur des appliances non corrigées. Le fait que Citrix découvre et documente ces attaques au moment même où le correctif devient public indique qu'il s'agit d'un véritable zero-day : les attaques ont précédé la disponibilité du correctif.

## Que faire maintenant ?

Citrix ne propose aucun contournement pour l'une ou l'autre faille : seule l'installation du correctif protège les appliances. L'éditeur recommande de conserver des preuves forensiques — instantanés, journaux, dumps mémoire — avant d'appliquer la mise à jour, au cas où l'appareil aurait déjà été compromis, et de consulter les scripts de détection de compromission publiés en 2025 par le NCSC, le centre national néerlandais de cybersécurité, en complément.

Plusieurs organisations auraient déjà choisi de débrancher préventivement leurs appliances plutôt que de rester exposées le temps du déploiement du correctif. Citrix ne communique en revanche aucun chiffre sur le nombre d'appliances déjà compromises : l'ampleur réelle de la vague d'attaques reste inconnue à ce stade.

Ce n'est pas la première fois que les appliances NetScaler se retrouvent au cœur d'une exploitation active : KLYNLABS avait déjà rapporté [une précédente faille critique exposant 22 000 appareils](https://klynlabs.eu/articles/citrix-netscaler-faille-authentification-exploitee), et plus largement [les délais imposés par la CISA face aux failles Citrix, Fortinet et Cisco](https://klynlabs.eu/articles/cisa-deadline-citrix-fortinet-cisco-failles-exploitees).

## À retenir

- Citrix a confirmé le 27 septembre 2026 que CVE-2026-88771 et CVE-2026-88772, deux failles notées 9,5 sur 10, sont activement exploitées sur les appliances NetScaler ADC et NetScaler Gateway.
- CVE-2026-88771 permet l'exécution de commandes à distance sans authentification sur toutes les appliances NetScaler, tandis que CVE-2026-88772 touche les configurations avec DTLS activé, un réglage par défaut sur les serveurs VPN virtuels.
- Le cabinet watchTowr a identifié l'exploitation lors d'investigations numériques, ce qui indique que les attaques ont précédé la disponibilité du correctif.
- Citrix ne propose aucun contournement : seules les versions 14.1-73.37, 13.1-64.23 et leurs variantes FIPS corrigent les deux failles actives.
- Les administrateurs sont invités à conserver des preuves forensiques avant d'appliquer le correctif, au cas où leur appliance aurait déjà été compromise.

## Source

[BleepingComputer : Citrix admins warned to shut down NetScalers over 2 exploited zero-days](https://www.bleepingcomputer.com/news/security/citrix-admins-warned-to-shut-down-netscalers-over-2-exploited-zero-days/) — également couvert par [The Hacker News](https://thehackernews.com/2026/09/warning-two-unpatched-citrix-netscaler.html).

---

Article publié par KLYNLABS, signé Kelvyn. À citer avec son lien : https://klynlabs.eu/articles/citrix-netscaler-cve-2026-88771-88772-failles-critiques-exploitees